Normas de pago

Estas normas tienen como propósito permitir una mejor comprensión de las decisiones de pago para cada área de interés y de la metodología que aplicamos al otorgar pagos como recompensa. Cada norma define un pago máximo para una categoría de error particular y describe las circunstancias atenuantes que generarían una reducción de dicho importe. En general, cuantas más circunstancias atenuantes existan, menor será la recompensa.

El equipo encargado de solicitar intervenciones aplicará estas normas al evaluar los informes enviados a nuestro programa. Sin embargo, dado que solo se trata de normas, el equipo puede evaluar las circunstancias atenuantes y la reducción de los importes en función de cada caso según su exclusivo criterio.

EJEMPLO DE RECOMPENSAPAGO
Ataques en entorno de ejecución al TEE: ejecución de código
hasta $300k*
Ataques en entorno de ejecución al TEE: escalada de privilegios
hasta $300k*
Ataques en ejecución al TEE: fugas de datos
hasta $150k*
Escape de máquina virtual
hasta $300k*
Persistencia
hasta $10k*
Descargo de responsabilidad: Los ataques contra el firmware y el hardware están fuera del alcance del programa Meta Bug Bounty, pero trabajaremos contigo para informar a nuestros proveedores.
EJEMPLO DE RECOMPENSAPAGO
Ejecución remota de código
hasta $300k*
Divulgación de información/memoria
hasta $20k*
Denegación de servicio (DoS)
hasta $5k*
EJEMPLO DE RECOMPENSAPAGO
Apropiación de cuentas
hasta $130k*
Acciones no autorizadas (p. ej., realizar una publicación en nombre de otra persona)
hasta $65k*
Acceso a datos privados
hasta $25k*
EJEMPLO DE RECOMPENSAPAGO
Apropiación de cuentas de Facebook, Instagram y otras cuentas de Meta
hasta $130k*
Apropiación de negocios y páginas
hasta $50k*
EJEMPLO DE RECOMPENSAPAGO
Poder acceder a contenido privado de usuarios
hasta $130k*
Poder acceder a datos confidenciales internos de Meta
hasta $30k*
Poder desencadenar acciones privilegiadas o peligrosas y modificar datos confidenciales
hasta $20k*
Contrabando de instrucciones
hasta $5k*
EJEMPLO DE RECOMPENSAPAGO
Error nativo: ejecución remota de código
hasta $45k*
Error nativo: filtración de memoria/información
hasta $10k*
EJEMPLO DE RECOMPENSAPAGO
SSRF en producción y lectura de la respuesta
hasta $40k*
SSRF enmascarada en producción y sin lectura de la respuesta
hasta $30k*
Llegar a puntos de conexión arbitrarios en una red empresarial
hasta $10k*
Llegar a un número reducido de puntos de conexión en una red empresarial
hasta $1k*
Bonificación por demostrar tener control total de la solicitud HTTP
hasta $5k*
EJEMPLO DE RECOMPENSAPAGO
Ser capaz de filtrar mucha PII (correo electrónico, número de teléfono, estado, edad, código postal, género, etc.) en nombre de cualquier usuario usando el público de anuncios
hasta $30k*
Utilizar públicos fuera de las relaciones compartidas entre empresas
hasta $7.5k*
Identificar la composición del público entre las empresas
hasta $5k*
Abuso de expectativas de diferentes públicos en cuanto al contenido sensible
hasta $5k*
EJEMPLO DE RECOMPENSAPAGO
Poder publicar contenido multimedia como otra persona que puedan ver los seguidores y los amigos
hasta $65k*
Poder comentar usando la identidad de otro usuario
hasta $10k*
Poder fijar comentarios como otro usuario
hasta $5k*
EJEMPLO DE RECOMPENSAPAGO
Crear o usar códigos promocionales sin restricciones
hasta $20k*
Poder evitar las restricciones de los créditos publicitarios de Meta
hasta $10k*
Identificar la composición del público entre las empresas
hasta $5k*
EJEMPLO DE RECOMPENSAPAGO
Leer o modificar más información que la otorgada a través de los permisos de las apps
hasta $25k*
Inferir en qué apps inició sesión con Facebook un usuario determinado
hasta $5k*
Encontrar el identificador de Facebook global de un usuario que inicia sesión en tu app
hasta $1k*
EJEMPLO DE RECOMPENSAPAGO
Elusión de la autenticación en dos pasos
hasta $20k*
EJEMPLO DE RECOMPENSAPAGO
Errores que permiten identificar un contacto que coincide con un identificador de usuario conocido
hasta $10k*
Errores que permiten identificar un identificador de usuario que coincide con un punto de contacto conocido
hasta $7.5k*
Consultas de puntos que confirman si el usuario A tiene un punto de contacto X
hasta $5k*
Errores que permiten identificar un punto de contacto, como un correo electrónico o un número de teléfono, que coincide con el nombre y el apellido conocidos de un usuario
hasta $3k*
EJEMPLO DE RECOMPENSAPAGO
Las ediciones de video en el editor no se aplican ni en la duración del recorte ni en el estado de silencio, y el contenido final compartido es el mismo que el archivo de video subido sin ninguna edición.
hasta $7.5k*
Las ediciones de video en el compositor son inexactas por unos segundos al recortar o silenciar el audio (es decir, no es un video completo)
hasta $2k*
EJEMPLO DE RECOMPENSAPAGO
Divulgación del administrador de la página
hasta $5k*
EJEMPLO DE RECOMPENSAPAGO
Identificación
hasta $3k*
Barra de búsqueda
hasta $5k*
Ubicación
hasta $1.5k*
Edad
hasta $1k*
Rol de página
hasta $1.25k*
Filtraciones de menor impacto
hasta $750*

Preguntas frecuentes generales sobre los pagos

Si deseas donar tu recompensa a una organización benéfica reconocida, no hagas clic en el enlace de reclamación. En cambio, comienza el proceso de donación usando la opción "Donar a organización benéfica" del menú "Más opciones". Meta igualará todas las donaciones a organizaciones benéficas. Ten en cuenta que, una vez que comiences el proceso de donación, tendrás 45 días naturales para responder a qué organización benéfica reconocida te gustaría que donáramos tu recompensa igualada. Si no recibimos tu respuesta, por ejemplo, si te solicitamos que nos envíes un mensaje de seguimiento por no poder realizar la donación a la organización propuesta, nos reservamos el derecho de seleccionar una organización benéfica en tu nombre o directamente de anular el pago de la recompensa, a criterio exclusivo de Meta.
Los pagos de Bug Bounty que no se reclamen en un período de seis meses a partir de la fecha del mensaje de pago se revocarán automáticamente y no se podrán reclamar. Es responsabilidad del investigador reclamar su pago dentro de este período.
Si elegiste reclamar tu pago a través de Bugcrowd, ponte en contacto con esta empresa. Para ello, escribe directamente a support@bugcrowd.com si tienes algún problema con tu pago o tienes preguntas de soporte técnico sobre el procesamiento de los pagos.
Para obtener más información sobre el programa de recompensas Hacker Plus y las bonificaciones en forma de multiplicador de Hacker Plus, visita https://bugbounty.meta.com/hackerplus/.

Para obtener información detallada y ejemplos sobre cómo se calcula el pago de las bonificaciones de Hacker Plus, consulta el Anexo A de las condiciones detalladas en https://bugbounty.meta.com/hackerplus/terms

Si quieres que te agreguemos a la página de la tabla de posiciones, responde el mensaje de notificación de otorgamiento de recompensas que recibiste e incluye el nombre y el sitio web que te gustaría que usáramos. Para permitir que hagamos público tu nombre en la tabla de posiciones, también deberás hacer público tu perfil de investigador en la configuración de investigador.

Preguntas frecuentes sobre los pagos de Bugcrowd

Echa un vistazo a este artículo para obtener respuestas a preguntas frecuentes relacionadas con pagos e impuestos específicamente en Bugcrowd.
No, Bugcrowd solo procesa los pagos de recompensas del programa Bug Bounty en nombre de Meta. Si nunca te registraste con Bugcrowd anteriormente, el perfil que crees para recibir pagos de Meta seguirá siendo privado a menos que decidas hacerlo público. Si tu perfil es privado, Bugcrowd solo se pondrá en contacto contigo sobre temas relacionados con el programa Meta Bug Bounty.